Las siguientes cargas útiles de perfil están disponibles para dispositivos Android administrados mediante la API de Android Management. La Workspace ONE UEM Console muestra los modos de administración compatibles y las versiones mínimas de SO para cada ajuste.
Segmentos de red
Puede administrar los ajustes de segmentación de red en dispositivos Android corporativos. Compatible en Android 13 y versiones posteriores. Consulte con su operador sobre las secciones de red disponibles para sus dispositivos.
Precaución: un error en los ajustes de segmentación de red puede provocar que las aplicaciones pierdan conectividad con la red móvil del dispositivo.
Puede seleccionar un segmento de red predeterminado que utilizarán todas las aplicaciones del perfil de trabajo. Las aplicaciones administradas ignorarán este ajuste si ha asignado una red específica en su directiva de aplicación. Si solo va a configurar la segmentación de red para aplicaciones específicas, establézcala en NINGUNO.
También puede configurar cómo deben comportarse las aplicaciones cuando están configuradas para utilizar un segmento de red en Workspace ONE UEM.
| Ajustes | Descripción |
|---|---|
| Conexión de respaldo a la red del dispositivo | Establezca si las aplicaciones pueden recurrir a la conexión de red móvil predeterminada del dispositivo cuando el segmento no esté disponible. |
| Permitir que las aplicaciones elijan otro sector de red | Establezca si las aplicaciones pueden utilizar un segmento diferente al configurado en Workspace ONE UEM. |
Por ejemplo, si establece la sección de red predeterminada en ENTERPRISE, configure los ajustes de la siguiente manera:
- En la directiva de aplicaciones para una aplicación de navegador administrado, establezca el segmento de red en ENTERPRISE3
- Para ENTERPRISE:
- Está permitido recurrir a la red del dispositivo
- Está permitido dejar que las aplicaciones elijan otro segmento de red
- Para ENTERPRISE3:
- No está permitido recurrir a la red del dispositivo
- No está permitido dejar que las aplicaciones elijan otro segmento de red
Entonces:
-
Para la aplicación del navegador administrado:
- Android enrutará las solicitudes de red de la aplicación del navegador administrado a través de ENTERPRISE3 por segmentos.
- Si ENTERPRISE3 no está disponible, la aplicación del navegador no recurrirá a la conexión de red móvil predeterminada (ningún segmento de red o NINGUNO). El navegador no podrá realizar solicitudes de red hasta que el dispositivo esté conectado a la Wi-Fi o hasta que ENTERPRISE3 esté disponible.
- La aplicación del navegador no tiene permiso para utilizar otros segmentos de red. Por ejemplo, si el desarrollador de la aplicación programa la aplicación del navegador para utilizar ENTERPRISE5 por segmentos al conectarse a determinados sitios, Android lo impedirá.
-
Para todas las demás aplicaciones del perfil de trabajo (administradas y sin administrar):
- Android enrutará las solicitudes de red a través de ENTERPRISE
- Si ENTERPRISE no está disponible, las aplicaciones no recurrirán a la conexión de red móvil predeterminada (ningún segmento de red o NINGUNO). Las solicitudes de red de la aplicación no se enrutarán a través de un segmento de red específico.
- Se permitirá que las aplicaciones realicen solicitudes de red a través de otros segmentos de red.
Ajustes de pantalla
Use este perfil para administrar los ajustes de brillo y tiempo de espera de pantalla en dispositivos Android corporativos. Compatible en Android 15 y versiones posteriores.
| Ajustes | Descripción |
|---|---|
| Establecer tiempo de espera de pantalla | Habilite esta opción para establecer un valor de tiempo de espera de pantalla. |
| Tiempo de espera de la pantalla (en segundos) | El periodo de inactividad después del cual la pantalla del dispositivo debe apagarse. Este valor se ignora si supera Restricciones > Establecer el tiempo de espera de pantalla máximo. |
| Establecer brillo de la pantalla | Habilite esta opción para gestionar el brillo de la pantalla. Los usuarios no podrán cambiar el brillo de la pantalla del dispositivo. |
| Modo de brillo de la pantalla | Cuando se establece en Automático, se tendrá en cuenta el Brillo de la pantalla preferido, ya que el brillo de la pantalla se ajusta automáticamente en función de las condiciones de la luz ambiente. Cuando se establece en Fijo, el brillo de la pantalla no cambiará del Brillo fijo de la pantalla. |
| Brillo de la pantalla preferido | Establezca un brillo medio de la pantalla para el dispositivo. |
| Brillo de pantalla fijo | Establezca un brillo fijo de la pantalla para el dispositivo. Se aplica cuando Modo de brillo de la pantalla está establecido en Fijo. |
Anulaciones de seguridad avanzadas
La carga útil de reemplazos de seguridad avanzada le proporciona control sobre las funciones confidenciales en Android. Por ejemplo, puede utilizar la carga útil de reemplazos de seguridad avanzada para restringir que los usuarios habiliten los ajustes de desarrollador. Por el contrario, también puede permitir que los usuarios deshabiliten las aplicaciones de Play Verify.
| Ajustes | Descripción |
|---|---|
| Permitir aplicaciones desconocidas | Establezca si las aplicaciones se pueden instalar desde un origen distinto a Google Play. De forma predeterminada, no se permite la instalación de aplicaciones de fuentes desconocidas en el perfil de trabajo. |
| Permitir la verificación de inhabilitación de aplicaciones | Permite que los usuarios deshabiliten Verify Apps en Google Play. |
| Permitir ajustes de desarrollador | Permite que los usuarios habiliten los ajustes de desarrollador |
| Permitir que las aplicaciones personales lean las notificaciones de trabajo | Establezca si las aplicaciones ajenas al sistema del perfil personal pueden leer aplicaciones en el perfil de trabajo. |
Siempre con VPN
Utilice esta carga útil para habilitar VPN siempre activa para una aplicación de VPN de su elección. Android iniciará automáticamente el servicio de VPN para esta aplicación y lo mantendrá siempre en ejecución.
| Ajustes | Descripción |
|---|---|
| Aplicación Always On VPN | La aplicación de VPN para la que se debe habilitar VPN siempre activa. |
| Permitir conectividad sin VPN | Si esta opción está deshabilitada, el dispositivo perderá la conectividad de red si la VPN no está conectada. De forma predeterminada, Intelligent Hub está exento de esta restricción para mantener la capacidad de administrar el dispositivo. |
Acceso a credenciales de la aplicación
Normalmente, las aplicaciones de Android no pueden acceder de forma silenciosa a los certificados de usuario, también conocidos como claves privadas, que se almacenan en el almacén de claves de Android. Por lo general, las aplicaciones deben pedir al usuario que elija el certificado de usuario del almacén de claves de Android que deben utilizar. Al elegir un certificado de usuario de la lista, el usuario da su consentimiento para que la aplicación acceda al certificado de usuario.
Utilice esta carga útil para permitir que las aplicaciones accedan de forma silenciosa a los certificados de usuario de una de las siguientes maneras:
- Si no se especifica ningún patrón de URL, las aplicaciones pueden obtener silenciosamente el certificado de usuario mediante Keychain.getPrivateKey. Esto solo es compatible con Android 11 y versiones posteriores. Tenga en cuenta que las aplicaciones que utilizan esta opción deben conocer el nombre del asunto del certificado de antemano. Workspace ONE UEM establece el nombre del asunto del certificado como el alias, o el nombre común, del certificado cuando Workspace ONE UEM lo añade al almacén de claves de Android. Normalmente, los administradores pasan el alias de certificado a las aplicaciones de antemano, enviándolo como parte de la configuración de la aplicación.
- Si se proporciona un patrón de URL, cuando la aplicación llama a Keychain.choosePrivateKeyAlias para obtener una dirección URL que coincida con este patrón, se concede automáticamente acceso al certificado a la aplicación. Esto es compatible con todas las versiones del sistema operativo.
| Ajustes | Descripción |
|---|---|
| Patrón de URL | Establezca un patrón de URL que se comparará con cualquier llamada de keychain.choosePrivateKeyAlias desde la aplicación. Si no se establece, se dará acceso a la aplicación para recuperar directamente el certificado del almacén de claves de Android. |
| Aplicaciones permitidas | Aplicaciones que pueden acceder de forma silenciosa al certificado. |
| Credencial permitida | La carga útil de credenciales con el certificado al que se debe permitir el acceso silencioso de las aplicaciones especificadas. Las cargas útiles de credenciales deben añadirse al mismo perfil para que estén disponibles en este campo. |
Credenciales
Los certificados se pueden aprovisionar a los dispositivos Android para satisfacer una serie de casos prácticos:
- Permitir que los dispositivos se conecten a las redes WPA2 Enterprise y WPA3 Enterprise.
- Permitir que las aplicaciones realicen la autenticación basada en certificados.
- Permitir que las aplicaciones confíen en entidades de certificación internas y de terceros.
- Garantizar las comunicaciones de correo electrónico con S/MIME.
Los dispositivos deben tener un código pin de dispositivo configurado para que Workspace ONE UEM pueda instalar los certificados con una clave privada.
Mensaje personalizado
Utilice esta carga útil para personalizar los mensajes de error, los mensajes de la pantalla de bloqueo y la información de soporte en dispositivos Android administrados.
| Ajustes | Descripción |
|---|---|
| Establecer un mensaje para los ajustes bloqueados | Personalice el mensaje de error que se muestra cuando el usuario intenta realizar una acción que ha sido bloqueada por el administrador a través de directivas de administración de dispositivos. |
| Establecer un mensaje en los ajustes | Configure el mensaje que los usuarios ven en Configuración > Seguridad > Administradores de dispositivos para la aplicación de directivas de dispositivos Android. |
| Establecer un mensaje en la pantalla de bloqueo | Establezca el mensaje que los usuarios verán en la pantalla de bloqueo. |
Contraseña
La configuración de una política de código de acceso obliga a los usuarios finales a introducir un código de acceso, proporcionando así una primera capa de defensa para los datos confidenciales de los dispositivos.
Los requisitos de la directiva de código de acceso del perfil de trabajo solo se aplican a las aplicaciones de trabajo, mientras que los requisitos de la directiva de código de acceso del dispositivo solo se aplican para desbloquear el dispositivo. El resultado para los dispositivos con un perfil de trabajo dependerá de las directivas que estén habilitadas:
- Solo directiva de código de acceso de trabajo: se solicita a los usuarios que creen un código de acceso independiente solo para las aplicaciones de trabajo que cumplan con los requisitos de la directiva. Sin embargo, si el código de acceso del dispositivo existente ya cumple los requisitos de complejidad de la directiva de código de acceso de trabajo y está habilitada la opción Permitir un bloqueo en la directiva de código de acceso de trabajo, es posible que no se solicite a los usuarios que establezcan un código de acceso independiente. En su lugar, se utiliza el código de acceso actual del dispositivo para desbloquear aplicaciones personales y de trabajo.
- Solo directiva de código de acceso del dispositivo: el código de acceso del dispositivo es necesario para cumplir con los requisitos de la directiva. Si el código de acceso actual del dispositivo no cumple los requisitos de la directiva, se le pedirá al usuario que establezca un nuevo código de acceso.
- Se aplica a la directiva de código de acceso de trabajo y a la directiva de código de acceso del dispositivo: el resultado es similar al de establecer una directiva de código de acceso de trabajo únicamente. Sin embargo, también es necesario que los usuarios establezcan un código de acceso para todo el dispositivo que cumpla los requisitos de la directiva de código de acceso del dispositivo.
| Ajustes | Descripción |
|---|---|
| Complejidad del código de acceso | Asegúrese de que el contenido del código de acceso cumpla con sus requisitos de seguridad seleccionando para ello una de las siguientes opciones: Cualquiera, Numérico, Alfanumérico, Alfabético, Complejo, Complejo numérico o Biométrico débil en el menú desplegable. Esta es la complejidad mínima requerida para el código de acceso del dispositivo o del perfil de trabajo. Nota: el contenido del código de acceso biométrico débil permite métodos de desbloqueo biométrico de baja seguridad, como el reconocimiento de cara. |
| Longitud mínima de código de acceso | Establezca un número mínimo de caracteres para garantizar que los códigos de acceso sean lo suficientemente complejos. |
| Número máximo de intentos fallidos | Especifique el número de intentos permitidos antes de eliminar el contenido del dispositivo. |
| Historial del código de acceso | Especifique el número de veces que un código de acceso debe cambiarse antes de que un código de acceso anterior se pueda utilizar de nuevo. |
| Vigencia máxima del código de acceso (días) | Especifique el número máximo de días que el código de acceso puede estar activo. Al introducir este valor como 0, la vigencia del código de acceso es ilimitada |
| Frecuencia de código de acceso requerido | Configure la cantidad de tiempo después de desbloquear un dispositivo con un método de autenticación no seguro (por ejemplo, mediante huella digital o reconocimiento facial) antes de que se requiera un código de acceso. Esta opción también está disponible en la directiva de código de acceso de dispositivos. |
| Permitir Un bloqueo | Deshabilite esta opción para forzar un código de acceso independiente para el perfil de trabajo y la pantalla de bloqueo del dispositivo. |
Permisos
Establezca el comportamiento predeterminado de los permisos para todas las aplicaciones del dispositivo o el perfil de trabajo, en función del modo de administración del dispositivo. También puede establecer excepciones en el comportamiento predeterminado de los permisos en el caso de permisos específicos. Para los dispositivos inscritos en el modo perfil de trabajo, esta carga útil controla los permisos solo para las aplicaciones de trabajo.
Esta carga útil solo se aplica a los permisos de tiempo de ejecución, también conocidos como permisos peligrosos. Algunos ejemplos son el acceso a la cámara o a la ubicación del dispositivo. De forma predeterminada, las aplicaciones deben pedir a los usuarios que les concedan permisos de tiempo de ejecución. Los usuarios pueden optar por conceder o denegar estas solicitudes de permisos. Al establecer el comportamiento predeterminado en Conceder o Denegar, el administrador evita la interacción del usuario y determina el resultado de las solicitudes de permisos de las aplicaciones.
Workspace ONE no puede conceder permisos privilegiados, como acceso de uso o la visualización de contenido visual sobre aplicaciones, a las aplicaciones administradas. Para obtener más información sobre los tipos de permisos, consulte (sitio web de desarrolladores de Android)[https://developer.android.com/guide/topics/permissions/overview].
Para los dispositivos con Android 12 y versiones posteriores que están inscritos en el modo de perfil de trabajo, Workspace ONE UEM no puede conceder de forma silenciosa permisos de tiempo de ejecución que incluyan sensores, como la cámara, así como acceso a la ubicación del dispositivo.
| Ajustes | Descripción |
|---|---|
| Directiva de permisos predeterminada | Configure el comportamiento de cualquier permiso de tiempo de ejecución solicitado por cualquier aplicación. |
| Excepciones de permisos del dispositivo | Configure el comportamiento de permisos específicos de tiempo de ejecución solicitados por cualquier aplicación. |
Restricciones
Aplique restricciones relacionadas con la funcionalidad del dispositivo, las redes, la conectividad con otros dispositivos, aplicaciones y más. Cuando se instalan varios perfiles de restricciones en el dispositivo, Workspace ONE UEM elige el valor más restrictivo para cada ajuste del conjunto de perfiles instalados.
Tunnel
Utilice esta carga útil del perfil para configurar la aplicación de Workspace ONE Tunnel de Android. Para habilitar VPN siempre activa para Tunnel, utilice una carga útil de perfil de VPN siempre activa. En este caso, se recomienda tener las cargas útiles de VPN y de Tunnel siempre activas en el mismo perfil.
Wi-Fi
La configuración de un perfil de Wi-Fi le permite conectar dispositivos a las redes corporativas, incluso si están ocultas, cifradas o protegidas.
El perfil de Wi-Fi puede ser útil para los usuarios finales que viajan a diferentes ubicaciones de la empresa, las cuales cuentan con sus propias redes inalámbricas únicas, o también para configurar automáticamente los dispositivos para conectarse a una red inalámbrica adecuada mientras están en una oficina.
Si un usuario ya conectó previamente el dispositivo a una red Wi-Fi manualmente, Workspace ONE UEM no podrá cambiar la configuración de Wi-Fi.
| Ajustes | Descripción |
|---|---|
| Identificador de red (SSID) | Facilite el nombre de la red a la que conectarse. |
| Red oculta | |
| Establecer como red activa | |
| Tipo de seguridad | |
| Contraseña | La contraseña que utiliza el dispositivo para autenticarse en la red. Si tipo de seguridad se establece en WEP, solo se aceptan contraseñas de 10 y 26 dígitos. |
| Autenticación en un solo factor | Elija un protocolo de autenticación. Las opciones disponibles son EAP-TLS, PEAP, EAP AKA, EAP SIM o EAP-TTLS. |
| Utilizar autenticación de dos factores | Use autenticación de dos factores: cuando se activa, se muestra el campo de autenticación del segundo factor. Solo disponible cuando autenticación de fábrica única está establecida en PEAP. |
| Autenticación de segundo factor | Elija un método de autenticación interno. Las opciones disponibles son MSCHAPv2 y PAP. |
| Identidad anónima | Una identidad anónima que Android utiliza para establecer la conexión Wi-Fi. |
| Identidad | Identifica el usuario o el dispositivo que se conecta a la red. |
| Certificado de identidad | La carga útil de credenciales con el certificado de usuario que el dispositivo utilizará para autenticarse en la red. Las cargas útiles de credenciales deben añadirse al mismo perfil para que estén disponibles en este campo. |
| Certificado raíz | Seleccione hasta dos certificados raíz para que el dispositivo valide el certificado del servidor de red. Los certificados raíz deben añadirse al perfil como parte de la carga útil de credenciales. Al menos uno de los certificados raíz debe ser la entidad de certificación que emitió el certificado SSL del servidor de red actual. Si va a migrar el certificado SSL de su servidor de red de una entidad de certificación a otra, añada las entidades de certificación actuales y las nuevas como certificados raíz para mantener la confianza durante todo este proceso. Nota: si se deja el campo de certificado raíz en blanco, la configuración no es segura y no se permite en las versiones más recientes de Android. Para obtener información sobre cómo configurar varios certificados raíz, consulte este artículo de la base de conocimientos sobre certificados instalados de forma incorrecta. |
| Dominio | El nombre del dominio que el dispositivo utilizará para verificar si el servidor de la red es de confianza. El dispositivo solo se conectará a la red si el dominio coincide con el certificado del servidor de red y tiene un dnsName en su elemento SubjectAltName. Específicamente, Android intentará una coincidencia de sufijo entre estos valores. Por ejemplo, si el dominio se establece en "omnissa.com" y SubjectAltName del certificado del servidor de red contiene un elemento dnsName "test.omnissa.com", la coincidencia se realizará correctamente. En el mismo ejemplo, si el elemento dnsName es "omnissa.test.com", se producirá un error en la coincidencia. |
| Aleatoriedad de direcciones MAC | Establezca si el dispositivo proporcionará una dirección MAC aleatoria o de hardware al conectarse a la red. Android 13 o posterior. |
| Tipo de proxy | Active esta opción para configurar los ajustes del proxy de Wi-Fi. Nota: no se admite la configuración automática del proxy de Wi-Fi mediante la VPN por aplicación. |
| Servidor de proxy | Introduzca el nombre de host o la dirección IP del servidor proxy. |
| Puerto del servidor de proxy | Introduzca el puerto del servidor proxy. |
| Lista de exclusión | Introduzca los nombres de host que se excluirán del proxy. Los nombres de host introducidos no se enrutarán mediante el proxy. Utilice un * como carácter comodín para el dominio. Por ejemplo: *.air-watch.com o * air-watch.com. |
| Dirección URL de PAC | El endpoint desde el que el dispositivo recuperará el archivo de configuración PAC de proxy. |
Actualizaciones del sistema
Utilice este perfil para administrar las actualizaciones para dispositivos Android en dispositivos Android de propiedad corporativa inscritos en Workspace ONE UEM.
| Ajustes | Descripción |
|---|---|
| Actualizaciones automáticas | Instalar actualizaciones automáticamente: instale automáticamente las actualizaciones cuando estén disponibles. Aplazar notificaciones de actualización: aplace todas las actualizaciones. Envía una política que bloquea las actualizaciones de SO por un período máximo de 30 días.Establecer intervalo de actualización: establezca un intervalo de tiempo diario para actualizar el dispositivo. |
| Periodos de bloqueo de actualización anual del sistema | Los propietarios de los dispositivos pueden posponer las actualizaciones de sistema inalámbricas (OTA) en los dispositivos durante un máximo de 90 días para bloquear la versión del SO que se ejecuta en estos dispositivos durante periodos críticos (por ejemplo, las vacaciones). El sistema aplica un búfer obligatorio de 60 días después de un periodo de bloqueo definido para evitar bloquear el dispositivo de forma indefinida. |
| Periodo de bloqueo | Utilice este campo para establecer periodos de bloqueo, con el mes y el día, cuando no se puedan instalar actualizaciones. Cuando la hora del dispositivo se encuentre dentro de alguno de los periodos de bloqueo, todas las actualizaciones de sistema entrantes, incluidas las revisiones de seguridad, se bloquearán y no se podrán instalar. Cada periodo de bloqueo individual puede tener una duración máxima de 90 días y los periodos de bloqueo subsecuentes deben estar separados por al menos un periodo de 60 días. |
Consideraciones a tener en cuenta para periodos de bloqueo de actualización anual del sistema
Tenga en cuenta cómo aplica las actualizaciones el sistema durante un periodo de bloqueo con las siguientes directrices:
- Los dispositivos no reciben ninguna notificación acerca de las actualizaciones OTA pendientes.
- Los dispositivos no instalan ninguna actualización OTA en el SO.
- Los usuarios del dispositivo no pueden comprobar manualmente si hay actualizaciones OTA.
Protección de restablecimiento del estado de fábrica empresarial
La protección de restablecimiento de fábrica (FRP) es una función de seguridad de Android que impide el uso de un dispositivo después de un restablecimiento de datos de fábrica no autorizado. Al forzar un perfil de protección de restablecimiento del estado de fábrica empresarial, puede especificar qué cuentas de Google se pueden utilizar para recuperar el acceso al dispositivo. La FRP se activa cuando el dispositivo se elimina o se restablece a los valores de fábrica, a menos que el administrador elimine el dispositivo a través de Workspace ONE UEM.
Por ejemplo, si el usuario restablece el dispositivo desde la aplicación de ajustes de Android, tendrá que utilizar una de las cuentas de Google en la lista de permitidos para recuperar el acceso al dispositivo.
| Ajustes | Descripción |
|---|---|
| Cuentas de Google de confianza | Proporcione una lista de cuentas de Google que se pueden utilizar para recuperar el acceso al dispositivo después de su restablecimiento de fábrica. |
Restricciones de uso personal (COPE)
Estas restricciones se aplican a la parte personal de los dispositivos inscritos en el modo corporativo habilitado de forma personal (COPE).
| Ajustes | Descripción |
|---|---|
| Permitir la captura de pantalla | Permita que los usuarios tomen capturas de pantalla de las aplicaciones personales. |
| Permitir el acceso a la cámara | Permita que los usuarios utilicen la cámara desde las aplicaciones del perfil personal. |
| No permitir la administración de cuentas por tipo | Especifique una lista separada por comas de los tipos de cuentas que el usuario no puede administrar. Se evitará que los usuarios añadan, editen o eliminen cuentas de este tipo. Ejemplos de tipos de cuenta: "com.google, com.twitter.android.auth.login" |
| Número máximo de días para permitir el perfil de trabajo deshabilitado | Establezca el número de días que el perfil de trabajo puede permanecer deshabilitado en un dispositivo corporativo. El periodo mínimo es de 3 días. |
| Restringir aplicaciones en el perfil personal | Restringir las aplicaciones que los usuarios pueden instalar en el perfil personal de los dispositivos administrados en el modo corporativo habilitado de forma personal. |
¿Le resultó útil esta página?